Startseite›Ratgeber›IT-Datensicherung

IT-Datensicherung

Unveränderliches Backup: Wie lange sollten Daten aufbewahrt werden?

Die Dauer eines unveränderlichen Backups richtet sich nach dem abzudeckenden Risiko, nicht nach der maximalen Dauer, die der Dienstleister verkauft. Gegen Ransomware oder Fehler genügen in der Regel 30 bis 90 Tage; bei einer gesetzlichen Pflicht gilt die im Gesetz genannte Dauer, angewendet nur auf die betroffenen Dokumente.

Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen

Das Wichtigste

  • Gegen Ransomware: mindestens 30 Tage, 90 Tage bei schwacher Überwachung oder saisonaler Tätigkeit.
  • Gesetzliche Pflicht: die vom Recht Ihres Landes festgelegte Dauer (in Frankreich zum Beispiel: Buchhaltungsbelege 10 Jahre, Lohnabrechnungen 5 Jahre, Patientenakte 20 Jahre in Gesundheitseinrichtungen).
  • Diese Fristen ändern sich: In Frankreich steigen sie für Steuerunterlagen von 6 auf 10 Jahre, sofern die Frist nach dem 1. Januar 2027 abläuft.
  • Trennen Sie einen operativen Bereich (kurz) von einem Archivbereich (lang, beschränkt auf nachweispflichtige Belege).
  • Daten, die zehn Jahre unveränderlich sind, müssen zehn Jahre entschlüsselbar und lesbar bleiben: einschließlich Schlüssel und Format.

Gegen Ransomware und Fehler: 30 bis 90 Tage

Die Sperre muss länger dauern als die Zeit bis zur Erkennung.

  • Eine versehentliche Löschung fällt meist innerhalb weniger Tage auf. Vierzehn bis dreißig Tage Unveränderlichkeit decken diesen Fall ab.
  • Eine Ransomware, der ein unbemerktes Eindringen vorausging, wird oft erst nach einer bis mehreren Wochen entdeckt. Dreißig Tage sind eine Untergrenze. Neunzig Tage lassen Spielraum, wenn die Überwachung schwach ist oder das Unternehmen im Sommer mehrere Wochen schließt.
  • Jenseits einiger Monate ist es teuer, alle täglichen Backups aller Server zu sperren, und es friert zudem personenbezogene Daten ein, die Sie nicht mehr benötigen. Man dehnt dann die Abstände der Sicherungspunkte (einer pro Woche) oder behält die lange Unveränderlichkeit einer Teilmenge vor.

Da sich die Compliance-Sperre nicht verkürzen lässt, wählen Sie die Dauer erst, nachdem Sie das Volumen gemessen haben. Ein beobachteter Test über einen Monat ist besser als eine zehnjährige Bindung für einen ganzen Server. Die ergänzenden Maßnahmen (getrennte Konten, Offline-Kopie, Warnmeldungen) sind in Wie schützt man Backups vor Ransomware? beschrieben.

Bei einer Aufbewahrungspflicht für ein Dokument: die gesetzliche Dauer

Die Dauer wird vom Recht Ihres Landes festgelegt (Buchhaltung, Steuern, Gesundheit): Erkundigen Sie sich bei Ihrem Steuerberater oder der zuständigen Behörde. Beispiel: Frankreich.

DokumentAufbewahrungsdauerWas zu sperren ist
Handelsbücher und Buchhaltungsbelege10 Jahre ab Abschluss des Geschäftsjahres (französisches Handelsgesetzbuch, Art. L123-22)Die Belege, nicht das tägliche Festplatten-Image
Steuerunterlagen6 Jahre, verlängert auf 10 Jahre für Unterlagen, deren Frist nach dem 1. Januar 2027 abläuftDie steuerlichen Belege
Durchschriften der Lohnabrechnungen5 Jahre (französisches Arbeitsgesetzbuch)Die Lohnabrechnungen
Gewöhnlicher Handelsvertrag5 Jahre; 10 Jahre ab Lieferung bei einem elektronisch geschlossenen Vertrag ab 120 €Der unterzeichnete Vertrag
Patientenakte in einer Gesundheitseinrichtung20 Jahre ab dem letzten Aufenthalt oder der letzten ambulanten Konsultation (französisches Gesetzbuch über die öffentliche Gesundheit, Art. R1112-7)Die Akte

Diese Fristen sind diejenigen, die die französische Verwaltung für französische Unternehmen veröffentlicht, Stand Oktober 2026; für andere Mitgliedstaaten der Europäischen Union gelten sie nicht. Branche, Land des Kunden und Vertrag können anderes vorschreiben. Die Änderung der Frist für Steuerunterlagen in Frankreich, die auf ein Gesetz vom Juni 2026 zurückgeht, zeigt, dass eine heute gesetzte Sperre mitunter eine längere Dauer abdecken muss als ursprünglich vorgesehen: Ein angemessener Puffer ist besser als eine zu kurze Sperre.

Für personenbezogene Daten verlangt die DSGVO eine dem Zweck angemessene Dauer. Die CNIL, die französische Datenschutzbehörde, beschreibt drei Phasen: aktiver Bestand, Zwischenarchivierung (eingeschränkter Zugriff, für einen Rechtsstreit oder eine gesetzliche Pflicht), dann Löschung oder endgültige Archivierung. Die lange Unveränderlichkeit entspricht der Zwischenarchivierung einer Teilmenge, nicht der Aufbewahrung von allem. Zehn Jahre Unveränderlichkeit für ein vollständiges Postfach sind im Hinblick auf die DSGVO oft überzogen, für ein Buchungsjournal dagegen angemessen. Die Entscheidung trifft der Datenschutzbeauftragte oder ein Berater.

Eine Dauer, zwei Bereiche

Bereich A, operativ: tägliche Backups, 30 oder 90 Tage unveränderlich, danach automatischer Verfall. Ziel: zurückkehren können.

Bereich B, Archiv: nur die nachweispflichtigen Dokumente, unveränderlich während der gesetzlichen Dauer, in einem Format, das zu diesem Zeitpunkt noch lesbar ist (PDF/A, Datenbankexport, kein vollständiges Betriebssystem). Ziel: das Dokument vorlegen können.

A und B in derselben zehnjährigen Sperre zu vermischen, multipliziert das Volumen mit der Anzahl der Nächte. Die Unterscheidung zwischen beiden Verwendungen wird in Was ist der Unterschied zwischen Backup und Archivierung? vertieft.

Schlüssel und Software

Daten, die zehn Jahre unveränderlich sind, müssen zehn Jahre entschlüsselbar bleiben. Das setzt ein Verfahren zur Aufbewahrung des Schlüssels voraus, unabhängig von Personen, die das Unternehmen verlassen können, und ein Format, das man noch öffnen kann. Die Unveränderlichkeit des Speichers aktualisiert nicht die Software zum Lesen.

Bei WeDoBack

Die Dauer der Unveränderlichkeit wird beim Abschluss gewählt, innerhalb der für das Angebot UNVERÄNDERLICH angegebenen Grenze von zehn Jahren. Der Listenpreis richtet sich nach dem gesperrten Volumen: 20 € zzgl. MwSt. pro 100-GB-Stufe und Monat, zuzüglich eines Agenten. Beispiel: 500 GB gesperrtes Volumen kosten 100 € zzgl. MwSt. pro Monat, zuzüglich eines Agenten (6 € zzgl. MwSt. bei einem virtuellen Server). Nach Ablauf startet ein erneuter Abschluss eine neue Frist. Nichts auf der Website erlaubt es, eine laufende Sperre zu verkürzen: Das entspricht einem WORM und wird entschieden, bevor die Daten abgelegt werden. Der Verschlüsselungsschlüssel bleibt beim Kunden: Es liegt an ihm, ihn während der gesamten gewählten Dauer aufzubewahren.

Häufige Fragen

Kann ich mein gesamtes E-Mail-System zehn Jahre lang unveränderlich machen?

Technisch ja, aber das ist selten gerechtfertigt. Die DSGVO verlangt eine dem Zweck angemessene Aufbewahrungsdauer, und die CNIL (französische Datenschutzbehörde) unterscheidet zwischen aktivem Bestand, Zwischenarchivierung und Löschung. Sperren Sie für zehn Jahre, was ein Gesetz zehn Jahre aufzubewahren verlangt, nicht den gesamten Schriftverkehr.

Was geschieht am Ende der Unveränderlichkeitsfrist?

Die Sperre fällt weg. Die Daten können dann im normalen Aufbewahrungszyklus gelöscht oder für eine neue Frist erneut gesperrt werden. Nichts wird automatisch gelöscht, wenn keine Löschregel vorgesehen ist.

Beginnt die gesetzliche Frist mit dem Datum des Backups?

Nein, sie beginnt mit dem im Gesetz festgelegten Ereignis, in Frankreich zum Beispiel: Abschluss des Geschäftsjahres für die Buchhaltung, letzter Aufenthalt des Patienten für die Krankenakte, letzter Vorgang für Steuerunterlagen. Ein spät gesichertes Dokument muss daher bis zum richtigen Fristende gesperrt werden, nicht zehn Jahre ab dem Backup.

Quellen

Dokumente eingesehen im Oktober 2026.

  1. Welche Aufbewahrungsfristen gelten für Unterlagen von Unternehmen? — Entreprendre.Service-Public.gouv.fr (Beispiel: Frankreich)
  2. Änderung der Aufbewahrungsfrist für Steuerunterlagen — Entreprendre.Service-Public.gouv.fr (Beispiel: Frankreich)
  3. Patientenakte — Service-Public.gouv.fr (Beispiel: Frankreich)
  4. Praxisleitfaden: Aufbewahrungsfristen (Juli 2020) — CNIL (französische Behörde)
  5. Angebot UNVERÄNDERLICH: WORM-Speicher und Preise — WeDoBack

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.